
Gouvernance, risques, vulnérabilités, SSDLC, modélisation des menaces, conformité multi-référentiels. L'IA fait le brouillon, un RSSI senior valide, eIDAS scelle. Sur cloud souverain français.
L'IA accélère, le RSSI tranche, eIDAS scelle. Du brouillon de politique à la preuve d'audit, sans rupture.
Chaque contrôle traduit en risque évité, en gain opérationnel, en avantage commercial.
EBIOS RM, ISO 27005, MEHARI. Sources, événements redoutés, scénarios — une seule carte vivante.
Politiques pré-rédigées selon votre contexte. Qualité ISO 9001, traçabilité ISO 15489, revue RSSI senior.
CVSS, EPSS, KEV CISA, criticité actif. Vous traitez ce qui compte, pas ce qui scanne fort.
Threat modeling STRIDE, SAST/DAST/SCA, IaC, secrets, signature. La sécurité dès la première ligne.
MITRE ATT&CK runtime, STRIDE design-time, MITRE ATLAS pour vos modèles IA. Une grille unifiée.
Inventaire, scan, priorisation, remédiation, preuve. Branché à vos scanners. Aligné sur CVSS, EPSS, KEV CISA et criticité métier — pas seulement sur le score brut.
| CVE | Actif | CVSS | EPSS | KEV | Priorité IA | SLO |
|---|---|---|---|---|---|---|
| CVE-2025-4221 | Passerelle VPN — Edge | 9.8 | 0.94 | KEV | Critique | 24h |
| CVE-2025-8812 | Serveur ERP — Prod | 8.6 | 0.71 | — | Élevée | 72h |
| CVE-2025-3104 | Cluster K8s — Staging | 9.1 | 0.18 | — | Modérée | 30j |
| CVE-2025-9097 | Poste utilisateur — Win11 | 7.5 | 0.62 | KEV | Élevée | 7j |
| CVE-2025-1190 | Lib JS frontale | 6.1 | 0.04 | — | Basse | 90j |
Six phases, six points de contrôle. Pas de ralentissement des équipes dev — des garde-fous discrets qui rendent la conformité automatique.
Mappé sur OWASP SAMM, BSIMM, NIST SSDF, ISO 27034.
STRIDE pour penser comme un architecte. MITRE ATT&CK pour penser comme un attaquant. MITRE ATLAS pour défendre vos modèles IA. Les trois alimentent votre cartographie EBIOS RM.
Microsoft, par composant
Tactiques, techniques, procédures
Menaces sur vos modèles
Chaque exigence est mappée, jamais ressaisie. Vous prouvez ISO 27001 et NIST CSF avec les mêmes preuves.
| Référentiel | Catégorie | Usage CyberGO360 |
|---|---|---|
| ISO 27001:2022 | SMSI | Pilotage complet du SMSI |
| ISO 27002:2022 | Mesures | Audit des 93 mesures |
| EBIOS RM | Risques | Méthode ANSSI, 5 ateliers |
| ISO 27005 / MEHARI | Risques | Appréciation alternative, quantitative |
| Guide d'hygiène ANSSI | Audit | 42 règles, maturité rapide |
| CIS Controls v8 | Audit | 18 contrôles, IG1/2/3 |
| NIST CSF 2.0 | Cadre | Govern, Identify, Protect, Detect, Respond, Recover |
| MITRE ATT&CK / ATLAS | Menaces | TTPs adverses, IA/ML adverse |
| STRIDE | Menaces | Threat modeling par composant |
| SIM3 | CSIRT | Maturité CSIRT, TI-OSF |
| ISO 22301 | Continuité | PCA/PRA, BIA, tests |
| ISO 27032 / 27035 | Cyber/Incident | Coordination cyber, gestion d'incident |
| ISO 27034 / SSDF | SSDLC | Sécurité applicative, NIST SSDF |
| ISO 42001 / AI Act | IA | Gouvernance IA, conformité européenne |
| RGPD / NIS2 / DORA | Conformité | Obligations légales et sectorielles UE |
Matrice vraisemblance × impact, scénarios EBIOS RM positionnés, traitement et résiduel suivis dans le temps.
Score par chapitre, écarts ouverts, preuves rattachées. Exportable pour l'organisme de certification.
| Chapitre ISO 27001:2022 | Maturité | Écarts | Preuves | Statut |
|---|---|---|---|---|
| 4. Contexte | 92% | 1 | 14 | Conforme |
| 5. Leadership | 85% | 2 | 9 | Conforme |
| 6. Planification | 78% | 3 | 22 | En cours |
| 7. Support | 88% | 2 | 18 | Conforme |
| 8. Fonctionnement | 64% | 7 | 31 | En cours |
| 9. Évaluation | 55% | 5 | 11 | À traiter |
| 10. Amélioration | 71% | 4 | 8 | En cours |
| Annexe A — 93 mesures | 74% | 24 | 187 | En cours |
Chaque évidence est horodatée, signée, scellée. Un organisme de certification vérifie l'intégrité sans intermédiaire.
Hébergement SecNumCloud-compatible, juridiction française, aucune extraterritorialité. NIS2, DORA, RGPD — by design.
Stockage en France, chiffrement à clés client, MFA TOTP, journalisation immuable. Aucune dépendance hyperscaler extra-européenne.